客户端选择 / 配置入门mode: rule

Clash 使用教程
客户端下载

订阅导入规则分流,按实际应用路径完成连接验证

中文操作说明 配置字段解析 分层网络诊断

独立教程站。客户端提供操作界面,订阅服务需另行配置。

规则逻辑示意,并非运行监控。PROXY 需自行定义;片段不能独立运行。下方提供完整字段解释。 CONFIG / 01

入门路径:选择客户端 → 导入配置 → 启用接管 → 验证应用

使用手册

条件 / 行为对照

流量如何进入内核,又如何决定去向

系统代理与 TUN 解决“哪些请求进入内核”,规则模式解决“进入之后走哪条路径”。先区分这两层,再看订阅内容与策略组,排查时才能知道该修改哪一个设置。

系统代理:先让应用找到本地入口

适合浏览器等遵循系统代理设置的应用。在客户端中选中配置并启动内核,再打开“系统代理”,确认系统代理地址与客户端监听端口一致。仅启动窗口不代表应用已经改道;浏览器扩展、自带代理设置和终端环境变量也可能覆盖系统设置。

验证时先发起一次新的网页请求,再查看客户端连接记录。若浏览器可以访问而终端仍失败,优先核对终端是否使用了同一个入口,不必立即切换全局模式。不同客户端的开关名称可能变化,但“监听端口 → 应用代理 → 连接记录”的检查顺序保持一致。

浏览器与终端的分层排查 →
mixed-port: 7890
allow-lan: false
bind-address: 127.0.0.1

端口仅作示例,以客户端实际显示值为准。混合端口可接收 HTTP 与 SOCKS 代理请求;这些字段不会替应用自动填写代理设置。

规则模式:按顺序匹配,不是按名称猜测

日常分流通常从 mode: rule 开始。内核依次检查规则,第一条命中的规则决定去向,后面的规则不再参与这次选择。因此,具体域名和局域网规则应放在兜底规则之前。策略组名称需要与配置中的定义完全一致,不能把示意图里的 PROXY 当作固定内置出口。

DOMAIN-SUFFIX 匹配指定域名及其子域名;DOMAIN 只匹配指定域名。示例中的 IP-CIDR 覆盖一段私有地址,no-resolve 表示不为该 IP 规则主动解析域名,并不等于关闭全部 DNS。MATCH 是兜底规则,应保留在列表末尾。

阅读规则与策略组说明 →
mode: rule
rules:
  - DOMAIN-SUFFIX,example.org,DIRECT
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  - DOMAIN,blocked.example,REJECT
  - MATCH,PROXY

教学片段不包含节点与策略组定义。实际使用时应合并到兼容的完整配置中,而不是覆盖整个订阅文件。

rule:按规则选择直连、拒绝或策略组。用于保留局域网直连,并为不同目标设置不同路径。

TUN:处理不遵循系统代理的应用

当目标应用没有代理入口,或者忽略系统代理时,可以评估 TUN。它通过虚拟网络接口与路由规则接管流量,仍需由内核中的代理模式决定出口。TUN 与规则模式并不互斥,也不是“比全局模式更全局”的另一个模式。

开启前先确认客户端支持情况,按其提示安装服务或授予网络权限,并保留原有设置。测试时不要同时打开多个接管网络的工具;先检查普通网页、局域网设备与目标应用,再处理 DNS 或路由例外。出现异常应先关闭刚启用的 TUN,确认基础网络恢复后再逐项调整。

查看 TUN 前置条件与回退步骤 →
tun:
  enable: true
  auto-route: true

这是字段含义示例,不是跨平台通用配置。桌面客户端可能通过界面生成这些字段;移动端通常使用系统提供的 VPN 接口,具体行为取决于客户端实现。

订阅维护:把来源配置与本地修改分开

订阅通常提供节点、策略组及规则等配置内容,但实际包含哪些部分取决于服务方。导入后先查看配置是否解析成功,再选中该配置并检查策略组;“导入完成”只是取得内容,不代表已经连接。也不是所有订阅格式都能直接用于 Clash 兼容客户端。

更新订阅前保留可用配置,优先用客户端支持的覆写、合并或脚本机制维护自定义规则。直接编辑订阅生成的文件,下一次刷新可能被覆盖。若更新失败,先记录报错、检查链接有效性和返回格式,再决定是否联系服务方,不要连续删除全部配置重试。

查看导入与本地覆写方法 →

订阅与配置 / 操作顺序

  1. 导入可信来源提供的兼容订阅。
  2. 确认解析通过,选中当前配置。
  3. 检查策略组名称及所选出口。
  4. 启用流量接管,发起实际请求。
  5. 备份本地修改,再安排订阅更新。

订阅地址可能含有访问凭据。分享日志或截图前应隐藏完整链接、账号信息和节点密码,避免把个人配置公开上传。

安装入口 / 按平台选择

Clash 下载前,先确认系统与架构

客户端负责导入配置、切换策略和展示连接记录,内核负责执行请求。相似的界面不代表相同的内核能力;选择时同时看系统要求、配置兼容性与维护方式,而不是只比较名称。下面的入口均进入下载页,不直接启动安装包下载。

Windows

先在系统“关于”中确认设备架构。可从 Clash Plus、Clash Verge Rev 等图形客户端开始,安装后核对系统代理入口;需要 TUN 时,再按所选客户端说明配置服务权限。

前往下载
Android

按设备架构选择兼容安装包,导入配置后确认系统 VPN 授权。后台运行、电池优化和应用分流设置会影响接管范围;先完成前台连接验证,再调整后台策略。

前往下载
iOS

通过下载页进入 Clash Plus 商店详情,核对设备兼容要求与开发者信息。安装客户端后仍需导入可用配置,并按系统提示添加 VPN 配置;商店安装与订阅服务是两个独立步骤。

前往下载
macOS

区分 Apple Silicon 与 Intel 安装包。网络扩展、VPN 配置与钥匙串提示用途不同,应根据客户端实际采用的机制授权;遇到安全提示时核对来源与发布说明,不以关闭系统保护替代排查。

前往下载
Linux

桌面环境可比较 Clash Verge Rev 与 FlClash,并按发行版选择安装方式。无桌面服务器通常更适合单独部署 mihomo;图形客户端的配置目录与 systemd 服务目录不应混用,终端代理还需单独确认。

前往下载

首次使用建议先完成最短路径:保留默认监听设置,导入一份兼容配置,选择可用策略,再用单个应用验证。还没确认基础连接前,不必同时叠加 TUN、自定义 DNS 和复杂分流规则;一次只改一项,更容易定位结果来自哪里。

查看全部客户端 →

来源 / 生态与维护边界

客户端、内核、订阅服务分别负责什么

独立教程站与上游项目

Clash使用教程整理安装入口、配置概念与可复现操作,不代表客户端、内核或订阅服务的官方。搜索“Clash 官网”时,应先明确需要找的是哪个项目:客户端有自己的发布渠道,内核有独立仓库,订阅则由相应服务方提供。本站的说明不能代替上游发布公告,也不对第三方服务的可用性作出保证。

Clash 生态与 mihomo 的关系

Clash 这一名称常被用来指代一类兼容配置与规则体系,并不对应一个覆盖所有平台、持续统一发布的客户端。原版项目、后续内核与不同图形界面有各自的维护历史。mihomo 延续了 Clash Meta 的开发路线;“Meta”与“mihomo”出现在旧文档和新配置中时,需要结合上下文辨认,而不能据此判断安装包是否适合当前设备。

GUI 客户端可能内置某个内核,也可能允许切换内核。协议支持、DNS 字段和规则能力以实际运行的内核为准,界面是否提供对应设置则由客户端决定。迁移旧配置前,应先查看解析错误及不支持的字段,再逐项调整;把文件扩展名改成 YAML 不会自动完成格式转换。

更新时保留可回退的配置

应用更新、内核更新和订阅更新是三种不同操作。应用更新可能改变界面与权限机制,内核更新可能改变字段兼容性,订阅更新则会改变服务方提供的内容。维护时记录调整前的客户端、内核信息及当前配置,先阅读变更说明,更新一项后完成连接验证,再继续下一项。这样遇到问题时可以明确回退对象,而不是重新安装所有组件。

用实际请求验证,而不是只看开关

节点测试结果反映某次探测,不等同于浏览器、终端和其他应用都能正常工作。更可靠的验证是:发起目标请求,在连接记录中找到它,确认命中的规则与策略,再检查应用是否得到预期响应。需要提交问题时,保留脱敏后的错误信息、触发步骤与网络环境说明,比单独描述“无法连接”更有助于复现。

开始配置前的三个常见问题

下载客户端后是否就有可用节点?客户端是管理与连接工具,不等同于订阅服务。需要准备来源可信、格式兼容的配置,并确认其服务仍有效。参见帮助中心的基础认知与安装配置问题

Clash 全局模式能解决所有连接失败吗?不能。全局模式改变的是进入内核后的选择方式,不能修复端口未监听、应用绕过代理、订阅失效或权限不足。先按接管、规则、出口三层排查,避免把所有异常都归因于分流。

为什么同一订阅在不同客户端表现不同?可能涉及内核能力、客户端覆写、DNS 设置或应用接管范围。对照时应保持同一网络与同一目标请求,再比较最终生效配置。更多处理方法见日常维护章节

近期文章 / 场景化排查

客户端选型与连接问题记录

文章按具体问题拆解操作条件:先描述现象,再定位影响路径,最后给出验证与回退方法。阅读时注意区分操作系统权限、客户端设置和内核配置,避免把一篇文章中的局部处理当成所有平台的通用开关。

查看全部文章